Базовые показатели безопасности Azure для Azure Cosmos DB для PostgreSQL
Мақала
Этот базовый план безопасности применяет рекомендации из microsoft cloud security benchmark версии 1.0 к Azure Cosmos DB для PostgreSQL. Тест производительности облачной безопасности Майкрософт предоставляет рекомендации по защите облачных решений в Azure. Содержимое сгруппировано по элементам управления безопасностью, определенным в тесте производительности облачной безопасности Майкрософт, и в соответствующем руководстве, применимом к Azure Cosmos DB для PostgreSQL.
Вы можете отслеживать эти базовые показатели безопасности и его рекомендации с помощью Microsoft Defender для облака. Политика Azure определения будут перечислены в разделе Соответствие нормативным требованиям на странице портала Microsoft Defender для облака.
Если у компонента есть релевантные Политика Azure определения, они перечислены в этом базовом плане, чтобы помочь вам измерить соответствие элементам управления и рекомендациям microsoft cloud security benchmark. Для реализации определенных сценариев безопасности для некоторых рекомендаций может потребоваться платный план Microsoft Defender.
Описание. Служба поддерживает развертывание в частной виртуальная сеть клиента (VNet).
Подробнее.
Поддерживается
Включено по умолчанию
Ответственность за настройку
Неверно
Н/Д
Н/Д
Руководство по настройке. Эта функция не поддерживается для защиты этой службы.
Поддержка групп безопасности сети
Описание. Сетевой трафик службы учитывает назначение правил групп безопасности сети в своих подсетях.
Подробнее.
Поддерживается
Включено по умолчанию
Ответственность за настройку
Неверно
Н/Д
Н/Д
Руководство по настройке. Эта функция не поддерживается для защиты этой службы.
NS-2: защита облачных служб с помощью элементов управления сетью
Компоненты
Приватный канал Azure
Описание: возможность фильтрации IP-адресов в собственном коде службы для фильтрации сетевого трафика (не следует путать с NSG или Брандмауэр Azure).
Подробнее.
Поддерживается
Включено по умолчанию
Ответственность за настройку
True
Неверно
Customer
Руководство по настройке. Включите частный доступ для координатора во время подготовки кластера Azure Cosmos DB для PostgreSQL. Это даст узлам в выбранной виртуальной сети и подсети доступ к координатору кластера через частный IP-адрес в выбранной подсети.
Если вам нужен частный доступ к рабочим узлам, добавьте частные конечные точки для каждого рабочего узла на вкладке Сеть кластера после его подготовки.
Описание. Служба поддерживает отключение доступа к общедоступной сети с помощью правила фильтрации списка ACL IP-адресов на уровне службы (не NSG или Брандмауэр Azure) или с помощью переключателя "Отключить доступ к общедоступной сети".
Подробнее.
Поддерживается
Включено по умолчанию
Ответственность за настройку
True
Неверно
Customer
Руководство по настройке. Отключите доступ к общедоступной сети, убедившись, что в конфигурации сети нет правил брандмауэра и сняты флажки "Разрешить общий доступ из служб и ресурсов Azure к этому кластеру" и "Разрешить доступ к рабочим узлам". Эта настройка фактически отключает общий доступ к узлам кластера.
IM-1: Использование централизованной системы удостоверений и проверки подлинности
Компоненты
аутентификация Azure AD требуется для доступа к плоскости данных
Описание. Служба поддерживает использование проверки подлинности Azure AD для доступа к плоскости данных.
Подробнее.
Поддерживается
Включено по умолчанию
Ответственность за настройку
Неверно
Н/Д
Н/Д
Руководство по настройке. Эта функция не поддерживается для защиты этой службы.
Методы локальной проверки подлинности для доступа к плоскости данных
Описание: локальные методы проверки подлинности, поддерживаемые для доступа к плоскости данных, такие как локальное имя пользователя и пароль.
Подробнее.
Поддерживается
Включено по умолчанию
Ответственность за настройку
True
True
Microsoft
Заметки о функциях. Избегайте использования локальных методов проверки подлинности или учетных записей. По возможности их следует отключить. Вместо этого используйте Azure AD для проверки подлинности, где это возможно.
Руководство по настройке. Дополнительные конфигурации не требуются, так как это включено в развертывании по умолчанию.
PA-1. Изолируйте и ограничивайте число пользователей с высокими привилегиями и правами администратора
Компоненты
Локальные учетные записи Администратор
Описание. Служба имеет концепцию локальной административной учетной записи.
Подробнее.
Поддерживается
Включено по умолчанию
Ответственность за настройку
True
True
Microsoft
Заметки о функциях. Избегайте использования локальных методов проверки подлинности или учетных записей. По возможности их следует отключить. Вместо этого используйте Azure AD для проверки подлинности, где это возможно.
Руководство по настройке. Дополнительные конфигурации не требуются, так как это включено в развертывании по умолчанию.
DP-1. Обнаружение, классификация конфиденциальных данных и добавление к ним тегов
Компоненты
Обнаружение и классификация конфиденциальных данных
Описание. Средства (например, Azure Purview или Azure Information Protection) можно использовать для обнаружения и классификации данных в службе.
Подробнее.
Поддерживается
Включено по умолчанию
Ответственность за настройку
Неверно
Н/Д
Н/Д
Руководство по настройке. Эта функция не поддерживается для защиты этой службы.
DP-2: отслеживание аномалий и угроз, нацеленных на конфиденциальные данные
Компоненты
Защита от утечки и потери данных
Описание. Служба поддерживает решение защиты от потери данных для мониторинга перемещения конфиденциальных данных (в содержимом клиента).
Подробнее.
Поддерживается
Включено по умолчанию
Ответственность за настройку
Неверно
Н/Д
Н/Д
Руководство по настройке. Эта функция не поддерживается для защиты этой службы.
DP-3: шифрование передаваемых конфиденциальных данных
Компоненты
Шифрование данных при передаче
Описание. Служба поддерживает шифрование передаваемых данных для плоскости данных.
Подробнее.
Поддерживается
Включено по умолчанию
Ответственность за настройку
True
True
Microsoft
Руководство по настройке. Дополнительные конфигурации не требуются, так как это включено в развертывании по умолчанию.
DP-4: включение шифрования неактивных данных по умолчанию
Компоненты
Шифрование неактивных данных с помощью ключей платформы
Описание. Поддерживается шифрование неактивных данных с помощью ключей платформы. Любое неактивное содержимое клиента шифруется с помощью этих ключей, управляемых Корпорацией Майкрософт.
Подробнее.
Поддерживается
Включено по умолчанию
Ответственность за настройку
True
True
Microsoft
Руководство по настройке. Дополнительные конфигурации не требуются, так как это включено в развертывании по умолчанию.
Microsoft Defender для предложения услуг и продуктов
Описание. Служба предоставляет решение для Microsoft Defender для мониторинга и оповещения о проблемах безопасности.
Подробнее.
Поддерживается
Включено по умолчанию
Ответственность за настройку
Неверно
Н/Д
Н/Д
Руководство по настройке. Эта функция не поддерживается для защиты этой службы.
LT-4. Включение ведения журнала для исследования безопасности
Компоненты
Журналы ресурсов Azure
Описание. Служба создает журналы ресурсов, которые могут предоставлять расширенные метрики и ведение журнала для конкретной службы. Клиент может настроить эти журналы ресурсов и отправить их в собственный приемник данных, например в учетную запись хранения или рабочую область Log Analytics.
Подробнее.
Поддерживается
Включено по умолчанию
Ответственность за настройку
True
Неверно
Customer
Руководство по настройке. Включите потоковую передачу журналов Postgres из узлов кластера в учетную запись хранения Azure, концентратор событий или рабочую область Log Analytics.
Администрирование инфраструктуры базы данных SQL Server для облачных, локальных и гибридных реляционных баз данных с помощью предложений реляционной базы данных Microsoft PaaS.